Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
path-traversal-CVE-2026-14628 — CVE-2026-14628 路径遍历漏洞的教育性复现,包含易受攻击和安全的代码示例、修复说明以及用于学习 CWE-22 的可运行演示。 | Kitploit
工具/GitHubGitHub/meslimohamedm22005188/path-traversal-cve-2026-14628
静态分析漏洞分析代码分析Web安全渗透测试学习与教育
GitHubmeslimohamedm22005188/path-traversal-cve-2026-14628

path-traversal-CVE-2026-14628

CVE-2026-14628 路径遍历漏洞的教育性复现,包含易受攻击和安全的代码示例、修复说明以及用于学习 CWE-22 的可运行演示。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
12个月前尚未审核

路径穿越演示 - 案例分析:CVE-2026-14628

一个最小化、可运行的**路径穿越(CWE-22)**漏洞类演示,以近期披露的 CVE-2026-14628 作为现实世界的参考点。

真实漏洞

CVE-2026-14628 影响 'NousResearch/hermes-agent'(< 2026.5.16)。
gateway/platforms/base.py 中的 extract_media 函数会根据传入的 webhook 载荷构建文件系统路径,但未对其进行验证,从而允许远程未认证攻击者读取预期媒体目录之外的文件。

  • CVSS 3.1:5.3(中危)— AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
  • 可远程利用,无需认证或用户交互
  • 已有公开的漏洞利用代码;已通知厂商但未获回应 本仓库不针对或利用真实的 hermes-agent 代码库。相反,它以一个小型、自包含的示例重现该漏洞的确切模式,以便在审查其他代码时,能够轻松研究该缺陷及其修复方法,并将其用作参考。

文件

文件用途
vulnerable_example.py重现存在缺陷的逻辑:通过朴素的字符串拼接构建路径,不进行任何验证
secure_example.py修复版本:验证解析后的绝对路径仍位于预期的根目录之内

自行运行

root@kitploit:~
python3 vulnerable_example.py

输出显示"攻击者"使用类似 ../secret_outside_media_root.txt 的输入,成功读取了位于预期 media_storage/ 目录之外的文件(secret_outside_media_root.txt)。

root@kitploit:~
python3 secure_example.py

相同的恶意输入会被拒绝,并抛出明确的 PathTraversalError。

修复详解

secure_example.py 中应用了两层互补的防御:

  1. 直接拒绝可疑输入 — 在接触文件系统之前,就拒绝所有包含 .. 或路径分隔符的文件名(快速失败,为合法调用者提供清晰的错误信息)。
  2. 验证解析后的路径 — 构建完整路径后,将其解析为绝对路径,并确认它仍然以预期的根目录开头。这才是真正关键的防御:它还能捕获符号链接技巧、编码问题,以及仅对原始输入进行朴素子串检查可能遗漏的特定于操作系统的边缘情况。
root@kitploit:~
candidate_path = os.path.abspath(os.path.join(MEDIA_ROOT, filename))
if not candidate_path.startswith(MEDIA_ROOT + os.sep):
    raise PathTraversalError(...)

为何重要

路径穿越是处理文件上传、下载或任何用户可控文件名的软件中最常见、也最易避免的漏洞类之一 — webhook 处理器、媒体处理器、日志查看器、模板引擎和文件服务 API 都是常见目标。修复成本很低(只需几行代码);忽略它的代价是任意文件泄露,更严重的情况下(结合写入权限)可导致远程代码执行。

免责声明

本项目仅用于教育目的。它是对已知漏洞类别的通用重现,并非针对任何特定运行中或未打补丁软件的可用的漏洞利用。请勿对你不拥有或未经明确授权测试的系统使用这些技术。

下载工具